先做一个小测试:你现在用的主力密码,有没有在别的网站也用过?如果答案是“有”,那你的登录安全其实不取决于密码有多复杂,而取决于几十个网站里安全最差的那一个。撞库攻击每天都在发生——攻击者拿着从 A 站泄露的邮箱密码,去 B 站、C 站挨个试。通行密钥要改变的正是这一点:登录时,你不再向网站提交同一个秘密。
先理解:登录时到底发生了什么变化
传统密码模式下,你和网站共享一个秘密:你记住它,网站存一份(希望是加盐哈希)。这个模式有两个天生的裂缝:第一,网站的数据库可能泄露,你的秘密跟着陪葬;第二,你可能被骗,在仿冒网站上亲手交出秘密。
通行密钥换了一套机制。注册时,你的设备(手机、电脑或硬件安全密钥)在本地生成一对密钥:公钥交给网站保存,私钥永远留在你的设备或认证器里。登录时网站发来一个随机“挑战”,设备用私钥对它签名再返回,网站用公钥验签通过就放行。整个过程中,私钥从不经过网络,网站手里也没有能拿去别处试的东西。
你登录时看到的指纹、人脸或 PIN 码,只是“授权本地设备干活”的动作:生物识别信息一直在设备本地处理,不会发送给任何远程服务器,网站收到的只是一个“验证通过”的可信证明。
为什么钓鱼网站拿它没办法
通行密钥与网站的身份(域名)绑定,浏览器在认证时会校验请求来源。攻击者把登录页仿得再像,只要域名不是真的那个,签名验证就无法通过——“把秘密输进假网站”这个动作根本没有机会发生。
相比之下,密码会被钓鱼页直接收走,短信验证码也能被中间人页面实时转发。通行密钥没有可转发的秘密,这正是它“抗钓鱼”的根本原因。
但抗钓鱼不等于防一切:设备中恶意软件、登录会话被盗、网站恢复流程薄弱(如一条短信就能重置),仍是风险。它堵住的是“骗走登录秘密”这条路,不是全部路。
两种通行密钥:同步型 vs 设备绑定型
这是 FIDO 联盟的正式区分,换手机之前必须先弄清自己用的是哪种:
- 同步型(synced passkeys):私钥加密后经云端在你的设备间同步,例如 iCloud 钥匙串、Google 密码管理工具,以及 1Password、Bitwarden 等密码管理器。现在手机上创建的通行密钥,绝大多数是这种。
- 设备绑定型(device-bound passkeys):私钥永不离开创建它的那台设备,例如硬件安全密钥。这是刻意的设计,不是功能缺失。
同步型换手机后,在新设备登录同一云账户即可恢复;代价是云账户本身成了总钥匙——Apple ID、Google 账户必须用强密码加最强的二次验证守好。设备绑定型没有云端备份,安全密钥丢了就只能走各网站的恢复流程,所以必须提前注册第二把备用密钥。
普通用户四步上手
第一步:挑重要服务先试。以 Google 账户为例:登录后进「安全」→「通行密钥和安全密钥」→「创建通行密钥」,按提示确认即可。
第二步:验证再推广。创建后退出重登一次确认可用,再逐步推广到其他服务,别一次性全切。
第三步:做一次记录。写下来:这个通行密钥是同步型还是设备绑定型?同步在哪个生态、哪个密码管理器?这份记录在换手机、丢设备时能救命。
第四步:加固外围。给同步用的云账户开启最强的保护;把各服务提供的恢复码抄到纸上或存进密码管理器;系统和浏览器保持更新,旧漏洞是绕过一切新机制的捷径。
换手机前专门检查一次:确认新手机已登录同一云账户、通行密钥已同步出现,再抹掉旧手机。不要等到旧设备开不了机,才第一次去读恢复说明。
五个常见坑
坑一:“网站拿到了我的指纹。”没有。生物识别不出设备,网站只存了你的公钥。
坑二:同步账户本身很脆弱。云账户用弱密码、没开二次验证,等于把一串钥匙挂在没锁的门上——通行密钥的安全上限,就是云账户的安全下限。
坑三:“通行密钥异常”骗局。有人以“密钥需修复 / 升级”为由让你装来历不明的工具——披着新术语的老骗局,一律不装。
坑四:以为开了就万事大吉。检查各网站的“备用登录 / 账户恢复”设置:一个薄弱的短信重置入口,能让最强通行密钥形同虚设。
坑五:旧设备处理不当。卖掉或送人之前,退出云账户并彻底抹掉数据;只在新设备确认同步完成后,才动旧设备。
边界:它解决什么,不解决什么
它解决的是密码复用、撞库和钓鱼窃密——这三样恰恰是普通人账户被盗最常见的路径。它不解决设备被恶意软件控制,不解决客服被话术欺骗,也不解决网站自身泄露的除密码外的个人信息。
网站支持度仍在推进中:支持的用通行密钥,不支持的继续用密码管理器生成独立强密码加二次验证,两者不冲突。
常见问题
通行密钥和“App 里用指纹登录”是一回事吗?不完全是。App 内指纹多是“本地解锁 App”,标准各异;通行密钥是基于 FIDO2 / WebAuthn 的跨网站通用凭证,有统一的抗钓鱼设计。
从苹果换到安卓(或反过来)怎么办?两大生态的云同步目前不直接互通。过渡期可以用“在电脑上扫码、用手机通行密钥登录”的跨设备方式,或在新生态为重要账户重建通行密钥。
手机丢了怎么办?同步型靠云账户恢复;设备绑定型靠事先注册的备用密钥或网站恢复流程——第二把密钥要在丢之前准备好。
网站会不会存下我的私钥?不会。网站只保存公钥,公钥即使泄露也无法反推出私钥,更无法用来登录。
参考资料
资料核查:2026年10月8日。本文根据公开官方资料独立整理撰写;封面为 AI 生成的概念插画,不是产品实拍。



